Polymarket admits that user funds have been stolen, and "one-click login" third-party services have become a vulnerability

👤 02mp@Claire 📅 2026-04-04 18:38:00

Polymarket reported that funds were stolen on Christmas Eve. The vulnerability originated from the third-party wallet service Magic Labs, highlighting the single point of risk behind the convenience of Web3.
(Preliminary briefing: Polymarket, the leader in the prediction market, announced that it will build its own L2. Is Polygon’s trump card gone? )
(Background supplement: How to achieve 40% annualized income through Polymarket arbitrage? )

Polymarket, the leader in the crypto prediction market, reported that funds were stolen, and many users were furious on X and Reddit in the early morning of December 24 that "the account balance was emptied."

The platform immediately admitted the security flaw in the official Discord and pointed it to a "third-party service provider." The on-chain tracking tool Lookonchain subsequently targeted wallet service provider Magic Labs, making this incident the most high-profile security breach in the crypto market in late 2025.

Officially said it has been fixed, but some people are still worried

Less than an hour after the user broke the news, Polymarket issued an announcement:

We found a vulnerability related to a third-party service provider, which has been fixed. Only a very small number of users are affected, and we will proactively contact these users.

The announcement did not disclose the amount of losses or the number of victims, but it caused greater panic. According to Polymarket’s platform’s single-month transaction volume in 2025, it is estimated that it will be billions of dollars every month. Even a “very small number” may result in high losses.

Unlike common phishing attacks, no suspicious links were circulating at the time of the incident, and many victims even enabled email 2FA. The key to bypassing the defense line is not on the user side, but on the third-party authentication in the background.

Magic Labs login mechanism has become a loophole

To lower the threshold, Polymarket introduced Magic Labs’ “Email one-click non-custodial wallet generation”. Users do not need to keep the mnemonic words and can operate Ethereum assets by sending verification codes. However, the attacker directly exploits the system vulnerability in the Magic Labs authentication layer to gain control of the wallet, and 2FA is equivalent to invalid.

The current flow on the chain shows that the hacker address split the assets in a short period of time and mixed the coins through multiple layers, making it more difficult to trace. Although the official said it "has been repaired," it has not yet responded to the community's request for a complete post-incident report.

At the same time, security company SlowMist warned GitHub of the emergence of malicious Polymarket copy robots, specifically targeting advanced players who build their own trading scripts. This program reads the local configuration file and secretly sends the private key. Although it is not directly related to the Magic Labs vulnerability, it broke out on the same day.

标签:
分享:
FB X YT IG
02mp@Claire

02mp@Claire

区块链与加密资产编辑,专注于政策领域内容分析与洞察

评论 (10)

ในอนาคตอุตสาหกรรมจะให้ความสำคัญกับการปรับปรุงประสิทธิภาพมากขึ้น
จะตรวจสอบข้อมูลเฉพาะของธุรกรรมบล็อคเชนได้อย่างไร?
ไนเจล 89天前
รอคอยที่จะเนื้อหาการก่อสร้างเชิงนิเวศน์มากขึ้น
ความเจริญรุ่งเรืองทางนิเวศวิทยามีความสำคัญมากกว่าความก้าวหน้าทางเทคโนโลยีเพียงครั้งเดียว
เนวา 89天前
ประเด็นดีๆ ขอแชร์ต่อครับ
ในปัจจุบัน blockchain ยังคงต้องแก้ไขปัญหาด้านประสบการณ์
ราล์ฟ 103天前
ตกลงต้นทุนของความไว้วางใจลดลง
เกรซ 106天前
การยืนยันข้อมูลเป็นหนึ่งในคุณค่าที่สำคัญของบล็อกเชน
แคลร์ 114天前
ฉันควรเริ่มพัฒนาบล็อคเชนจากที่ไหน?
NFT เป็นมากกว่าแค่รูปภาพและเสริมศักยภาพให้กับทรัพย์สินทางกายภาพ ซึ่งเป็นทิศทางที่ถูกต้อง

添加评论

相关内容

热门内容

รายงาน Chainalysis: แฮกเกอร์ชาวเกาหลีเหนือขโมยสินทรัพย์ crypto มูลค่า 2 พันล้านดอลลาร์ในปี 2568 โดย Bybit กลายเป็นเหยื่อรายใหญ่ที่สุด

รายงาน Chainalysis: แฮกเกอร์ชาวเกาหลีเหนือขโมยสินทรัพย์ crypto มูลค่า 2 พันล้านดอลลาร์ในปี 2568 โดย Bybit กลายเป็นเหยื่อรายใหญ่ที่สุด

2026-04-04
นักลงทุนรายย่อยร้อง! บราซิลยกเลิกการยกเว้นภาษี cryptocurrency และจัดเก็บภาษีเงินได้รวม 17.5%

นักลงทุนรายย่อยร้อง! บราซิลยกเลิกการยกเว้นภาษี cryptocurrency และจัดเก็บภาษีเงินได้รวม 17.5%

2026-04-04
ก.ล.ต. ยิง! การระงับการซื้อขายหุ้นของบริษัทสำรอง crypto QMMM และ SDM: เกี่ยวข้องกับการปั่นราคาและการเก็งกำไร

ก.ล.ต. ยิง! การระงับการซื้อขายหุ้นของบริษัทสำรอง crypto QMMM และ SDM: เกี่ยวข้องกับการปั่นราคาและการเก็งกำไร

2026-04-04
Paul Atkins ประธาน ก.ล.ต. ย้ำเป้าหมายของการสร้าง

Paul Atkins ประธาน ก.ล.ต. ย้ำเป้าหมายของการสร้าง "ทุนสกุลเงินดิจิทัลระดับโลก": กลับไปสู่ภารกิจด้านกฎระเบียบและส่งเสริมนวัตกรรมทางการเงิน Crypto+AI

2026-04-04
รัฐบาลสหราชอาณาจักรส่งจดหมายภาษี 65,000 ฉบับพร้อมกัน เตือนผู้ใช้สกุลเงินดิจิทัลให้ยื่นภาษีอย่างซื่อสัตย์

รัฐบาลสหราชอาณาจักรส่งจดหมายภาษี 65,000 ฉบับพร้อมกัน เตือนผู้ใช้สกุลเงินดิจิทัลให้ยื่นภาษีอย่างซื่อสัตย์

2026-04-04
FCA ของอังกฤษได้ยกเลิกการ

FCA ของอังกฤษได้ยกเลิกการ "ห้าม ETN ของ cryptocurrency" อย่างสมบูรณ์ คาดว่าจะปลดล็อกคำสั่งซื้อมูลค่า 930 พันล้านดอลลาร์สหรัฐหรือไม่

2026-04-04

相关板块

热门内容